CTF, CVE-2019-9053, GTFOBins
Utilicé las máquinas de https://tryhackme.com/ y mi propio Kali en WSL para realizar este ejercicio y es parte del desafío CTF. La siguiente información me ayudó a resolver el desafío:
- Se utilizó Nmap para encontrar información sobre la máquina objetivo. Se puede utilizar nmap -sC -sV -O -p- -oN CTF 10.10.46.2.

- El resultado muestra que hay un sitio web ejecutándose en la máquina objetivo. Se pueden utilizar herramientas como https://www.kali.org/tools/dirbuster/ y https://www.kali.org/tools/gobuster/ para encontrar más información sobre el sitio web. El resultado contiene varias informaciones y la /simple es la más útil en este desafío. Después de navegar a la carpeta/ruta/directorio simple del sitio web, encontramos un sitio web ejecutándose en https://www.cmsmadesimple.org/

- Desplácese hacia abajo en la página web y encontraremos la versión del CMS que es 2.2.8 y tiene vulnerabilidades CVE-2019-9053. La información sobre CVE-2019-9053 está disponible en la sección superior de esta documentación.

- El código Python en https://github.com/Mahamedm/CVE-2019-9053-Exploit-Python-3/blob/main/csm_made_simple_injection.py se puede utilizar para ejecutar una Inyección SQL en el sitio web.

- Las listas de palabras utilizadas para descifrar la contraseña están disponibles en el TryHackMe AttackBox.

- Encontramos el nombre de usuario y la contraseña a través de la Inyección SQL y utilizamos la información para hacer ssh a la máquina objetivo.

- Ejecutamos sudo -l para verificar si hay una posible GTFOBins y encontramos https://gtfobins.github.io/gtfobins/vim/

- Después de ejecutar vim -c ':!/bin/sh' a través de una cuenta de usuario normal, obtenemos acceso a la cuenta root.

Nota para mí mismo: https://docs.github.com/en/get-started/writing-on-github/getting-started-with-writing-and-formatting-on-github/basic-writing-and-formatting-syntax y https://stackoverflow.com/questions/11509830/how-to-add-color-to-githubs-readme-md-file